Articles tagués: #dfir
Pas à pas : chargez XML, fichiers .job et ruche SOFTWARE dans un parser gratuit, lisez tâches cachées et registre seul, corrigez le fuseau et exportez. Cas fictif.
Checklist pour repérer les tâches planifiées malveillantes : chemins inscriptibles, PowerShell encodé, LOLBins, SYSTEM, tâches cachées, écarts XML/registre.
Lire les fichiers .job hérités : sections fixe et variable de MS-TSCH, déclencheurs, SYSTEMTIME de dernière exécution en heure locale, présence sur Windows récent.
Ce que la clé TaskCache de la ruche SOFTWARE stocke pour chaque tâche planifiée : Id/Index/SD, DynamicInfo, blobs Actions et Triggers, et Hash.
Lire le XML d'une tâche planifiée en enquêteur : RegistrationInfo, Triggers, Principals, Settings, Actions, et les heures locales sans fuseau de Date et StartBoundary.
Les tâches planifiées Windows de bout en bout : fichiers XML, clé de registre TaskCache, fichiers .job hérités, journaux d'événements et corrélation.